Технология HCCA

Не тревога. Дело с доказательствами.

Ядро SENTINEL AI называется HCCA: гибридный причинно-контекстный анализ. Оно не поднимает тревогу на каждый подозрительный сигнал. Оно собирает улики, взвешивает их с учётом того, что известно о вашей организации, и сообщает, только когда доказательств достаточно.

Четыре слоя

Что происходит с каждым событием

01

Сигнал

91 правило поведения по 63 техникам MITRE ATT&CK во всех 12 тактиках. Правило выдаёт не тревогу, а улику с весом: во сколько раз чаще такое поведение бывает при атаке. Чтение памяти процесса с паролями весит ×2 500, массовое шифрование файлов ×60 000.

02

Контекст

Вес пересчитывается по фактам об организации: какая программа является одобренным агентом защиты, какой сервер служит контроллером домена, кто администратор, открыто ли окно изменений, делала ли учётная запись это раньше. Каждая поправка записана с причиной и множителем.

03

Связь

Улики с общим процессом, сеансом входа, учётной записью или адресом собираются в одно дело с упорядоченной историей. Сорок разрозненных тревог не нужно складывать в голове.

04

Оценка

Дело начинается с вероятности 1 к 1000. Каждая улика добавляет свой вес, повторы учитываются с убыванием, а улики с одной общей причиной считаются один раз. Дело поднимается, когда вероятность переходит порог, по умолчанию 60 %.

Попробуйте сами

Как растёт уверенность

Пять настоящих улик из дела о программе-вымогателе. Добавляйте их по одной и смотрите, когда платформа решит, что доказательств достаточно.

Программа-вымогатель

Критический
  1. Документ запустил командную программуT1204.002×40028,6 %
  2. Скрытый текст командыT1027.010×22098,9 %
  3. Чтение хранилища паролей в памятиT1003.001×2 500>99,9 %
  4. Уничтожены точки восстановленияT1490×4 000>99,9 %
  5. Массовое шифрование файловT1486×60 000>99,9 %
априори 0,1 %порог 60 %уверенность
0,1 %вероятность атаки

Улик пока нет: оценка априорная, 1 к 1000.

Настоящие правила и веса продукта. Для наглядности без поправок контекста, учёта повторов и надбавок за связь стадий.

Контекст

Что обычный подход принимает за атаку

Это не придуманные примеры. Такой легитимный трафик заложен в модель организации, на которой платформа проверяется, потому что именно он ломает обычные средства.

Что видит обычный подходЧто знает SENTINEL AI
Программа читает каждый документ на файловом сервере
Агент резервного копирования, ночью, по расписанию
Сканирование портов всей сети
Сканер уязвимостей по плану с известного узла
Кто-то открыл память процесса с паролями
Одобренный антивирус делает свою работу
Команды разведки, как у злоумышленника
Администратор, для которого это обычный день
Связь с внешним адресом по идеальному таймеру
Агент мониторинга с известным адресом
Новые службы и автозапуск на всех машинах
Открыто окно обновлений
Объяснение

Одно дело, четыре читателя

Одни и те же факты изложены для четырёх аудиторий на любом из шести языков. Повторная выдача через годы даёт те же слова, а отпечаток решения доказывает, что объяснение относится к своим уликам.

Улики, веса и техники ATT&CK
  1. Программа-вымогатель на bkp-01. Уверенность: 100 %. Серьёзность: Критический. Связанных шагов: 12, за 88,5 с. Исходных событий: 11.
  2. Охвачено стадий атаки: 2–12. Шагов в цепочке: 12.
  3. Шаг 3: Уничтожены точки восстановления (T1490 Inhibit System Recovery) на ws-013. Вес: решающий. Базовое отношение 4000, контекст ×1.
  4. Шаг 5: Массовое шифрование файлов (T1486 Data Encrypted for Impact) на ws-013. Вес: решающий. Базовое отношение 60000, контекст ×1.

Фрагменты настоящего вывода платформы по делу о программе-вымогателе. Тексты не редактировались.

Реагирование

Решение остаётся за человеком

Для каждого дела платформа предлагает упорядоченные действия: что сделать, насколько срочно, как это скажется на работе и можно ли это отменить. Ничего не выполняется само. Ответственный подтверждает или отклоняет действие с причиной, и решение попадает в подписанный журнал.

Каждое действие сопоставлено с пунктами NIST CSF 2.0 и ISO/IEC 27001:2022.

  • Изолировать компьютерНемедленноМожно отменить

    Отключает компьютер от сети, но оставляет включённым для расследования. Работающий за ним человек потеряет доступ к общим ресурсам.

  • Остановить программуРекомендуетсяОтменить нельзя

    Немедленно завершает работу программы. Несохранённые данные в ней потеряются, а улики из её памяти исчезнут.

  • Снять образ памятиРекомендуетсяМожно отменить

    Сохраняет память компьютера до остановки процессов, сохраняя улики.

Ждёт решения ответственного
Подключение

Откуда берутся события

Windows

Агент в один файл

Скрипт на Python без сторонних библиотек. Читает журналы Security, Sysmon, PowerShell и System, помнит, где остановился, и копит события на диске, если платформа недоступна.

Linux и сеть

Syslog

UDP и TCP. Строки принимаются только из сетей, названных заранее: у syslog нет другого доказательства отправителя.

Остальное

API

Всё, что умеет отправить JSON. Платформа понимает собственный формат и формат событий Windows из Winlogbeat и nxlog.

Где работает

930событий в секунду на одном сервере с 8 ядрами и SQLite
0потерянных запросов за 5 минут под нагрузкой
7 мсмедианный отклик консоли под той же нагрузкой
Офлайнработает без интернета; модель для пересказа локальная и необязательная

Одного сервера хватает на несколько сотен рабочих станций вместе с серверами. Для большего нужен PostgreSQL. Docker-образ без привилегий, служба Windows или systemd.

Пилот

Проверьте на своих данных

Пилот разворачивается на одном сервере внутри вашей сети. Вы увидите, что платформа находит у вас и сколько тревог больше не доходит до аналитиков.

Запросить пилот →